Новини криптоміра

14.08.2026
20:59

Людський фактор — головна вразливість криптоіндустрії: розбір атак на управління та код у 2025–2026 роках

img-ea2f0de4b4a109c6-2367959335714294

Липень 2026 року став знаковим для індустрії: код BonkDAO, керівної організації мемкоїна на Solana, спрацював бездоганно, але з казни випарувалося близько $20 млн. Жодного зламу в класичному розумінні не було — голосування пройшло легітимно. Це яскравий приклад того, як атаки на механізми управління стають новою нормою, а людський фактор виходить на перше місце серед векторів атак.

Атака на децентралізацію

6 липня 2026 року BonkDAO зазнала захоплення управління, в результаті якого було викрадено близько 4,43 трлн токенів BONK. Зловмисник не зламував код, а використав архітектурні слабкості ДАО та пасивність спільноти. Під виглядом безпечної пропозиції Bonk Improvement Proposal #76, що передбачала нагороди учасникам голосування, було впроваджено шкідливу функцію переказу коштів.

Для досягнення кворуму атакуючий витратив близько $4,4 млн на централізованих біржах, скупивши 1% емісії BONK. За надзвичайно низької явки цього вистачило для контролю майже 100% голосів. Через шість днів пропозиція автоматично виконалася. У системі не було механізму тимчасової затримки, кворум виявився занадто низьким, а в команди не було права вето.

Це не поодинокий випадок. Роком раніше схожу спробу здійснили проти ДАО протоколу Compound, намагаючись вивести 499 000 токенів COMP (~$24,1 млн). Ту атаку вдалося відбити, але лише після прийняття пропозиції та шляхом переговорів. Проблема очевидна: низька явка та концентрація токенів — це не помилка в коді, а фундаментальний недолік моделей децентралізації в Web3. Співзасновник Ethereum Віталік Бутерін ще на початку 2026 року критикував домінуючу модель управління на основі токенів, називаючи її вразливою до захоплення та нездатною пом'якшити недоліки людської політики.

Аудит не гарантія безпеки

Поки в ДАО шукають діри без жодного рядка експлойта, з кодом ситуація інша. За даними аналітиків, 90% зламаних у 2025 році смарт-контрактів успішно проходили аудит. Зловмисники не використовували складні вразливості нульового дня, а застосовували давно відомі методи: помилки повторного входу, проблеми контролю доступу, маніпуляції з оракулами та логічні помилки в бізнес-логіці протоколів.

Особливо вразливі кроссчейн-мости. Починаючи з 2022 року вони втратили понад $2,8 млрд — близько 40% усіх викрадених коштів у Web3. 2026 рік дав кілька показових прикладів: злам Truebit на $26,4 млн через переповнення цілочислового типу в застарілому контракті, атака на міст IoTeX з контролем над приватним ключем валідатора, і найбільший експлойт року — виведення $292 млн із протоколу Kelp через єдиного валідатора кроссчейн-повідомлень.

ШІ як новий інструмент хакерів

Індустрія зіткнулася з новим противником, для якого аналіз уразливостей — рутинне завдання. У грудні 2025 року Anthropic оголосила про застосування ШІ-моделей для пошуку прогалин: під час симуляції нейромережі успішно атакували 207 із 405 реально зламаних контрактів, вивівши $550,1 млн. Уже в червні аналітики зафіксували численні майже ідентичні спроби зламу різних контрактів одночасно, що вказує на автоматизований перебір уразливостей. Поріг входу в хакінг знижується швидше, ніж зростає якість захисту.

Ключ важливіший за контракт

Жоден аудит не запобіг би найбільшим викраденням останніх двох років. За даними звітів, крадіжка приватних ключів стала причиною близько 40% викрадених коштів. Злам Bybit на $1,46 млрд у лютому 2025 року — яскравий приклад: зловмисники підмінили дані в інтерфейсі Safe, і підписанти схвалили зовнішньо коректну транзакцію. Подібна доля спіткала Humanity Protocol у червні 2026 року — доступ до ключів отримали через резервну копію на зараженому комп'ютері розробника, втрати склали $31 млн.

Що ж працює?

Індустрія зміщує фокус із разових перевірок на динамічний моніторинг. Впроваджуються MPC-гаманці, що виключають єдину точку відмови, абстракція облікового запису із соціальним відновленням, passkey-аутентифікація та апаратні сховища. Автоматизовані системи на кшталт Forta Network і Hypernative відстежують аномальну активність у мемпулі до включення транзакції в блок. Приклад Venus Protocol показав ефективність: система моніторингу зафіксувала підозрілу активність за 18 годин до атаки та автоматично поставила протокол на паузу за 20 хвилин до фінальної транзакції.

Архітектура Web3 проєктувалася з метою виключити довіру до людини, але статистика демонструє зворотне. Ідеально написаний код безсилий, якщо розробник відкриває фішингове посилання, а спільнота спить під час захоплення ДАО. Головна системна вразливість блокчейн-економіки криється не в алгоритмах, а в тому, що на обох кінцях проводу, як і раніше, перебувають люди. Схоже, саме цей фактор стане визначальним для розвитку індустрії в найближчі роки.